GitLab'deki Kritik 10.0 Puanlı Zafiyet Aktif Olarak Sömürülüyor
GitLab platformunda keşfedilen ve CVSS ölçeğinde 10.0 puanla en yüksek ciddiyet seviyesinde derecelendirilen CVE-2026-85706 kodlu zafiyet, siber saldırganların hedefi haline geldi. 10 Eylül tarihinde yayınlanan güvenlik yamalarına rağmen, saldırganların internete açık sunucuları tarayarak bu açığı aktif olarak istismar ettiği tespit edildi.
Söz konusu zafiyet, repository commits API üzerindeki bir path traversal hatasından kaynaklanıyor. Uygun koşullar altında, saldırganların herhangi bir kimlik doğrulaması yapmadan sunucudaki rastgele dosyaları okumasına imkan tanıyan bu durum, kaynak kodları, yapılandırma dosyaları ve kritik kimlik bilgilerinin ele geçirilmesi riskini doğuruyor. CISA, bu zafiyeti Bilinen Sömürülen Zafiyetler (KEV) kataloğuna ekleyerek tüm kuruluşları acil önlem almaya çağırdı.
watchTowr güvenlik araştırmacıları, tek bir HTTP isteği ile gerçekleştirilebilen saldırıların yaygınlaşma eğiliminde olduğunu belirtti. Araştırmacılar, sistem yöneticilerinin `/api/v4/projects/{id}/repository/commits/` dizinine yönelik `file.path` parametresi içeren şüpheli HTTP POST isteklerini log kayıtlarında incelemelerini öneriyor.
GitLab, etkilenen sürümler için 19.3.2, 19.2.6 ve 19.1.8 güncellemelerini yayınladı. 18.7 ile 19.1.8 arasındaki sürümler, 19.2.6 öncesi 19.2 dalı ve 19.3.2 öncesi 19.3 sürümlerini kullanan tüm self-managed kurulumların vakit kaybetmeden güncellenmesi gerekiyor. GitLab.com kullanıcıları için sistem halihazırda yamalanmış durumda.
